ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

Home สังเกตอีเมลหลอกลวง (Phishing) และวิธีรับมือ

สังเกตอีเมลหลอกลวง (Phishing) และวิธีรับมือ

Phishing คืออีเมลที่ปลอมตัวเป็นบุคคลหรือองค์กรที่คุณไว้ใจ เช่น ธนาคาร ผู้ให้บริการอีเมล หัวหน้า หรือคู่ค้า เพื่อหลอกให้กรอกรหัสผ่าน เปิดไฟล์ที่มีมัลแวร์ หรือโอนเงินไปบัญชีของมิจฉาชีพ อีเมลเหล่านี้หลายฉบับผ่านตัวกรอง Spam ได้ เพราะส่งจากบัญชีจริงที่ถูกเจาะ หรือเขียนมาให้ดูเหมือนอีเมลธุรกิจทั่วไป ตัวกรองจึงช่วยได้ไม่ทั้งหมด ผู้ใช้เองต้องเป็นด่านสุดท้าย

บทความนี้รวบรวมสัญญาณที่ตรวจได้จริงภายในไม่ถึงนาที พร้อมขั้นตอนที่ต้องทำทันทีหากเผลอคลิกหรือกรอกข้อมูลไปแล้ว

สิ่งที่ต้องเตรียม

  • โปรแกรมอีเมลหรือ Webmail ที่ใช้อยู่ประจำ
  • รู้ว่าองค์กรของคุณใช้อีเมลบนระบบใด (Microsoft 365, Google Workspace หรืออีเมลโฮสติ้ง) เพื่อรู้ว่าหน้า Login จริงหน้าตาและที่อยู่เป็นอย่างไร
  • ช่องทางติดต่อผู้ดูแลระบบไอทีขององค์กร

สัญญาณเตือน 8 ข้อ

สัญญาณตัวอย่างวิธีตรวจ
โดเมนผู้ส่งเลียนแบบ[email protected], example-com.net, example.coดูที่อยู่อีเมลเต็ม ไม่ใช่แค่ชื่อที่แสดง
ชื่อที่แสดงเป็นคนรู้จัก แต่ที่อยู่ไม่ใช่ชื่อ "ผู้จัดการฝ่ายบัญชี" แต่ส่งจากอีเมลฟรีบนมือถือให้แตะชื่อผู้ส่งเพื่อดูที่อยู่จริง
เร่งรัดหรือขู่"บัญชีจะถูกปิดภายใน 24 ชั่วโมง", "กล่องอีเมลเต็ม กรุณายืนยัน"ความเร่งด่วนคือเครื่องมือหลักของมิจฉาชีพ ให้หยุดและตรวจก่อนเสมอ
ลิงก์ไม่ตรงกับข้อความข้อความเขียนชื่อธนาคาร แต่ลิงก์ไปโดเมนแปลกเอาเมาส์ชี้ค้าง (ไม่คลิก) ดูที่อยู่ที่มุมล่างของจอ บนมือถือกดค้างเพื่อดูลิงก์
ขอรหัสผ่านหรือ OTP"กรุณาตอบกลับพร้อมรหัสผ่านเพื่อยืนยันตัวตน"ผู้ให้บริการจริงไม่ขอรหัสผ่านหรือ OTP ทางอีเมล
ไฟล์แนบชนิดเสี่ยง.html, .htm, .iso, .img, .exe, .js, ไฟล์ zip ที่ใส่รหัสผ่านมาให้ในเนื้อความ, เอกสาร Office ที่ขอให้กด Enable Contentไม่เปิดไฟล์ที่ไม่ได้คาดหวัง ถ้าจำเป็นให้ยืนยันกับผู้ส่งทางช่องทางอื่นก่อน
QR Code ในอีเมล"สแกนเพื่อยืนยันการตั้งค่า MFA"QR Code ซ่อนลิงก์จากตัวกรองและพาไปเปิดบนมือถือที่ป้องกันน้อยกว่า ให้ถือว่าน่าสงสัยเป็นพิเศษ
ขอเปลี่ยนเลขบัญชีรับเงิน"บริษัทเปลี่ยนบัญชีธนาคาร กรุณาโอนงวดนี้เข้าบัญชีใหม่"ยืนยันทางโทรศัพท์ด้วยเบอร์ที่มีอยู่เดิม ห้ามใช้เบอร์ในอีเมลฉบับนั้น

ขั้นตอนที่ 1: ตรวจลิงก์ก่อนคลิก

อ่านชื่อโดเมนจากขวาไปซ้าย โดเมนจริงคือส่วนที่อยู่ติดกับเครื่องหมาย / ตัวแรกหลัง https:// เช่น

https://login.example.com.verify-account.example.net/signin

ลิงก์นี้ไม่ใช่ของ example.com แต่เป็นของ example.net ซึ่งตั้ง Subdomain ให้ดูเหมือน ถ้าจำเป็นต้องเข้าระบบ ให้พิมพ์ที่อยู่เว็บเองหรือใช้ Bookmark แทนการคลิกลิงก์ในอีเมลทุกครั้ง แม่กุญแจบนเบราว์เซอร์บอกแค่ว่าการเชื่อมต่อเข้ารหัส ไม่ได้บอกว่าเว็บนั้นเป็นของจริง

ขั้นตอนที่ 2: ตรวจ Header เมื่อยังไม่แน่ใจ

เปิด Header ของอีเมลแล้วหาบรรทัด Authentication-Results ถ้า From เป็นโดเมนขององค์กรที่รู้จัก แต่ผลเป็น dmarc=fail แปลว่าผู้ส่งไม่ได้รับอนุญาตจากเจ้าของโดเมน ดูวิธีอ่านอย่างละเอียดที่ อ่าน Email Header ทั้งนี้ dmarc=pass ก็ไม่ได้รับประกันว่าปลอดภัย เพราะอาจเป็นโดเมนเลียนแบบที่มิจฉาชีพจดเองและตั้งค่าถูกต้อง หรือเป็นบัญชีจริงที่ถูกเจาะ

ขั้นตอนที่ 3: รายงานและลบ

  • Outlook และ Microsoft 365: ใช้ปุ่ม Report แล้วเลือก Report phishing (ชื่อปุ่มต่างกันได้ตามรุ่นและการตั้งค่าขององค์กร)
  • Gmail: กดสามจุด แล้วเลือก Report phishing
  • Webmail อื่น: ย้ายเข้า Junk หรือ Spam เพื่อช่วยสอนตัวกรอง
  • แจ้งผู้ดูแลไอทีขององค์กร เพราะอีเมลลักษณะเดียวกันมักถูกส่งถึงหลายคนพร้อมกัน
  • ห้ามตอบกลับ และห้ามกด Unsubscribe ในอีเมลที่น่าสงสัย เพราะเป็นการยืนยันว่าที่อยู่นี้มีคนใช้งาน

ถ้าเผลอกรอกรหัสผ่านไปแล้ว ทำทันที

  1. เปลี่ยนรหัสผ่านอีเมลจากอุปกรณ์ที่เชื่อถือได้ โดยพิมพ์ที่อยู่หน้า Login เอง ถ้าใช้รหัสเดียวกันกับที่อื่น ให้เปลี่ยนที่นั้นทั้งหมดด้วย
  2. ออกจากระบบทุกอุปกรณ์ ใน Microsoft 365 และ Google มีเมนูออกจากระบบทุกเซสชันในหน้าความปลอดภัยของบัญชี ผู้ดูแลระบบสั่งได้จากหน้าผู้ดูแลเช่นกัน
  3. เปิดการยืนยันตัวตนสองขั้นตอน ดู เปิด MFA บน Microsoft 365, เปิด 2-Step Verification บน Google Workspace หรือ เปิด Two-Step Authentication บน DirectAdmin
  4. ตรวจกฎกล่องจดหมายและการส่งต่อ ผู้โจมตีมักสร้างกฎให้ส่งต่ออีเมลออกไปภายนอก หรือย้ายอีเมลที่มีคำว่า invoice ไปซ่อนในโฟลเดอร์อื่น ให้เปิดหน้าตั้งค่ากฎ (Rules หรือ Filters) และการส่งต่อ (Forwarding) ลบสิ่งที่คุณไม่ได้สร้าง ดูตำแหน่งเมนูได้ที่ ตั้งกฎจัดอีเมลใน Outlook และ ตั้ง Filter ใน Gmail
  5. ตรวจโฟลเดอร์ Sent ว่ามีอีเมลที่คุณไม่ได้ส่งหรือไม่ ถ้ามี ให้แจ้งผู้รับว่าอย่าเปิดลิงก์หรือไฟล์ในอีเมลนั้น
  6. ถ้าเปิดไฟล์แนบ ให้ตัดเครื่องออกจากเครือข่าย แล้วสแกนด้วยโปรแกรมป้องกันไวรัส และแจ้งผู้ดูแลไอทีก่อนใช้เครื่องต่อ
  7. ถ้าโอนเงินไปแล้ว ติดต่อธนาคารทันทีเพื่อขออายัด และแจ้งความกับเจ้าหน้าที่ตำรวจ ยิ่งเร็วยิ่งมีโอกาสได้เงินคืน

ตรวจสอบผลลัพธ์

หลังรับมือแล้ว ให้ตรวจว่าเข้าสู่ระบบด้วยรหัสผ่านใหม่ได้และระบบถามรหัสยืนยันขั้นที่สอง ไม่มีกฎส่งต่อหรือการส่งต่ออัตโนมัติที่ไม่รู้จักเหลืออยู่ และประวัติการเข้าสู่ระบบ (Sign-in activity หรือ Recent security activity) ไม่มีการเข้าจากประเทศหรืออุปกรณ์ที่ไม่รู้จักหลังจากเปลี่ยนรหัส

ปัญหาที่พบบ่อย

อีเมลหลอกมาจากที่อยู่ของเพื่อนร่วมงานจริง

บัญชีของเพื่อนร่วมงานอาจถูกเจาะ ให้แจ้งเจ้าตัวผ่านช่องทางอื่น เช่นโทรศัพท์ และแจ้งผู้ดูแลไอทีให้ทำขั้นตอนรับมือด้านบนกับบัญชีนั้น

ลูกค้าได้รับอีเมลปลอมที่ใช้ชื่อโดเมนของเรา

ถ้าอีเมลไม่ได้ส่งจากระบบของคุณ แปลว่ามีผู้ปลอม From ด้วยโดเมนของคุณ การตั้ง DMARC แบบ p=quarantine หรือ p=reject ช่วยให้ผู้รับปฏิเสธอีเมลปลอมได้ ดู ตั้งค่า SPF, DKIM และ DMARC

อีเมลจริงถูกผู้ใช้มองว่าเป็น Phishing

อีเมลที่องค์กรส่งเองควรใช้โดเมนเดียวกับเว็บไซต์ ลิงก์ไปโดเมนของตัวเอง ไม่ขอรหัสผ่าน และไม่ย่อลิงก์ การทำแบบนี้สม่ำเสมอช่วยให้ผู้ใช้แยกอีเมลจริงกับอีเมลปลอมได้ง่ายขึ้น

หากทำตามขั้นตอนแล้วยังติดปัญหา สามารถติดต่อทีมงานซัพพอร์ตของ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/ โดยแจ้งชื่อโดเมน สิ่งที่ทำไปแล้ว และข้อความ Error ที่พบ เพื่อให้ทีมงานตรวจสอบได้รวดเร็วขึ้น

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security